De Linux Foundation is samen met diverse technologiebedrijven, financiële instellingen en open source-organisaties gestart met het initiatief Akrites. Dit initiatief is opgezet omdat kunstmatige intelligentie het tempo waarin kwetsbaarheden in open source-software worden ontdekt aanzienlijk versnelt, waardoor het huidige proces voor het melden en oplossen van beveiligingslekken niet langer voldoende is.

Ter gelegenheid van de lancering publiceerden de betrokken partijen een gezamenlijke open brief met de titel 'We All Depend on Open Source. We Will Defend It Together'. Hierin wordt benadrukt dat de beveiliging van veelgebruikte open source-projecten alleen met een gecoördineerde aanpak op peil kan worden gehouden. Tot de oprichters behoren onder andere Amazon Web Services, Anthropic, Cisco, Google, IBM, Microsoft, GitHub, NVIDIA, OpenAI, Red Hat, Vodafone en JPMorganChase. Ook organisaties als de OpenSSF, CNCF, OpenInfra Foundation en Rust Foundation zijn betrokken.

Volgens de Linux Foundation vormt open source de basis van systemen in sectoren zoals financiën, zorg, energie, telecom, transport en overheidsdiensten. De opkomst van geavanceerde AI-modellen maakt het mogelijk om kwetsbaarheden veel sneller te vinden dan voorheen. Waar beveiligingsonderzoekers vroeger weken nodig hadden om een ernstig lek te ontdekken, kan een AI-model dit nu binnen enkele minuten. Dit verkort niet alleen de tijd tussen ontdekking en misbruik, maar verlaagt ook de technische drempel voor aanvallers om kwetsbaarheden te exploiteren.

Met Akrites wil de Linux Foundation voorkomen dat tientallen bedrijven onafhankelijk dezelfde software analyseren en onderhoudsteams overspoelen met afzonderlijke meldingen. Dit leidt tot dubbel werk, tegenstrijdige patches en onnodige vertragingen. Daarom richt het initiatief een centraal coördinatiepunt en een gezamenlijk Security Incident Response Team (SIRT) op. Dit team fungeert als vast aanspreekpunt voor onderhoudsteams en coördineert de afhandeling van kwetsbaarheden voordat deze openbaar worden gemaakt. De organisatie werkt nadrukkelijk samen met de oorspronkelijke ontwikkelaars, zodat beveiligingsupdates zoveel mogelijk terugvloeien naar de broncode van het oorspronkelijke project. Wanneer een essentieel open source-project geen actieve onderhouders meer heeft, kan Akrites tijdelijk optreden als 'maintainer of last resort' om te zorgen dat beveiligingsupdates beschikbaar blijven.

Naast het ontwikkelen van patches richt Akrites zich ook op een snellere uitrol van beveiligingsupdates. Zodra een update openbaar wordt, kunnen aanvallers AI inzetten om de kwetsbaarheid snel te analyseren en exploitcode te maken. Daarom werkt Akrites nauw samen met beheerders van kritieke infrastructuur om updates zo snel mogelijk te implementeren. De eerste financiering komt van Alpha-Omega, een fonds van de Linux Foundation gericht op de beveiliging van kritieke open source-projecten. Daarnaast dragen deelnemende organisaties ontwikkelaars, beveiligingsspecialisten en financiële middelen bij. De Linux Foundation nodigt andere organisaties uit om zich bij Akrites aan te sluiten.